Компанія з відновлення після програм-вимагачів обіцяє складну технологію, яка може врятувати ваші зашифровані файли без сплати злочинцям. Це звучить майже як експертиза рівня джедаїв. Згідно з нещодавнім звітом Security Boulevard, федеральні прокурори стверджують, що секретна зброя MonsterCloud зовсім не була передовою технологією розшифрування. Ця справа є корисною підказкою для всіх, хто замислювався, як відрізнити легітимну компанію з відновлення після програм-вимагачів від тієї, що дає надмірні обіцянки.

Примітка щодо джерел: звіт, який ми розглянули, є коротким, і наведені нижче деталі обмежуються тим, що в ньому зазначено. Це allegations, а не встановлення вини. Ми не маємо з вихідного матеріалу суду, дати подання чи номера справи, тому читачам, які хочуть ознайомитися з первинним записом, слід звернутися безпосередньо до оригінальної статті Security Boulevard та федерального судового реєстру.

Що, за твердженням прокурорів, насправді робила MonsterCloud

У матеріалі Security Boulevard під назвою «These Aren't the Decryption Keys You're Looking For» йдеться, що федеральні прокурори стверджують, ніби секретною зброєю MonsterCloud була не передова технологія розшифрування. Компанія рекламувала себе як таку, що здатна відновлювати зашифровані файли без сплати постраждалими зловмисникам.

Уривок із джерела, який ми маємо, обривається до того, як пояснюється, що, за словами прокурорів, компанія робила натомість, тому ми не будемо будувати припущень щодо механізму. Те, що звіт справді встановлює, — це прогалина, на яку вказують прокурори: з одного боку, заявлена можливість, а з іншого — твердження, що справжній метод був чимось іншим.

MonsterCloud має право оспорювати ці заяви, і читачам слід ставитися до справи як до невирішеної, доки суди не вирішать інакше.

Чому заяви про відновлення «без викупу» важко перевірити

Постраждалі від програм-вимагачів рідко мають змогу перевірити технічні заяви постачальника. Зазвичай вони заблоковані поза критичними системами, перебувають під тиском часу та мають справу з людьми, яких ніколи не зустрічали. Ця комбінація робить маркетингові формулювання дуже переконливими.

Кілька речей ускладнюють перевірку:

  • Розшифрування є непрозорим. Якщо файли повертаються, постраждалий зазвичай не може визначити, як саме. Постачальник може описати пропрієтарний метод, і клієнт не має способу його перевірити.
  • Результати виглядають однаково іззовні. Відновлені дані виглядають так само, чи вони з'явилися внаслідок технічного виправлення, відновленої резервної копії чи іншого шляху.
  • Терміновість пригнічує ретельність. Простій коштує грошей щогодини, тому докладні запитання можуть здаватися розкішшю.
  • Секретність вбудована в саму пропозицію. «Пропрієтарна» технологія — це причина, що звучить розумно, щоб нічого не пояснювати.

Ніщо з цього не означає, що кожна компанія з відновлення є підозрілою. Це означає, що заява «ми можемо повернути ваші файли без сплати» заслуговує на такий самий скептицизм, як і власна обіцянка атакувальника передати робочий ключ.

Як перевірити постачальника послуг із відновлення після програм-вимагачів або реагування на інциденти

Найкращий час оцінювати постачальника — до того, як він вам знадобиться. Кілька практичних перевірок:

  1. Запитайте, як саме відбувається відновлення. Надійна компанія може пояснити свій підхід простими словами, зокрема коли розшифрування неможливе.
  2. Зафіксуйте обсяг робіт письмово. У договорі має бути зазначено, що компанія робитиме, чого не робитиме і чи буде вона коли-небудь спілкуватися зі зловмисниками або платити їм від вашого імені.
  3. Вимагайте розкриття будь-якої оплати. Якщо третя сторона веде переговори або здійснює платіж, ви повинні про це знати, як і ваш юридичний радник та страховик.
  4. Перевіряйте рекомендації та послужний список. Запросіть клієнтів, з якими можна зв'язатися, і пошукайте незалежні матеріали або судову історію.
  5. Остерігайтеся гарантій. Ніхто не може чесно гарантувати відновлення кожного файлу.
  6. Залучайте юристів і страховика якомога раніше. Багато полісів і юридичних зобов'язань визначають, кого ви можете найняти і як здійснюються платежі.

Що це означає для вас

Якщо ви керуєте бізнесом, керуєте ІТ або просто зберігаєте важливі дані на своїх пристроях, ця справа висвітлює другий шар ризику. Перший — це атакувальник. Другий — це стресове, поспішне рішення про те, кому довіряти після цього.

Для окремих осіб і малих організацій висновок полягає в тому, щоб ставитися до постачальника послуг із відновлення як до високодовіреного постачальника й відповідно проводити належну перевірку. Для більших команд це нагадування заздалегідь обрати та укласти договір із провайдером реагування на інциденти, щоб ніхто не шукав «допомогу з програмами-вимагачами» посеред кризи.

Що це означає для викупів за програмами-вимагачами та захисту

Ширший урок полягає в тому, що немає короткого шляху в обхід підготовки. Офлайн-резервні копії, які протестовано, залишаються важливими, але це не вся історія. Як ми пояснюємо в нашому огляді подвійного вимагання з програмами-вимагачами та чому резервних копій недостатньо, сучасні атакувальники також викрадають дані та погрожують їх злити, тому відновлення файлів не завершує інцидент.

Саме тому рішення, ухвалені під тиском, є ризикованими. Коли час іде, впевнена обіцянка безболісного виправлення є привабливою. Письмовий план, узгоджений заздалегідь, знімає значну частину цього тиску.

Ключові висновки

  • Ставтеся до заяв про відновлення без викупу зі здоровим скептицизмом і запитуйте, як працює метод.
  • Пам'ятайте, що ймовірна поведінка MonsterCloud є недоведеною; ці твердження походять від федеральних прокурорів, і компанія може їх оспорювати.
  • Перевіряйте будь-яку компанію з відновлення після програм-вимагачів заздалегідь, письмово та із залученням юристів і страховика.
  • Зберігайте протестовані офлайн-резервні копії та плануйте як захист від викрадення даних, так і від шифрування, як описано в нашому посібнику з подвійного вимагання.
  • Побудуйте план реагування на інциденти та оберіть постачальників до атаки, а не під час неї.

Наступного разу, коли ви прочитаєте сміливу обіцянку від компанії з відновлення після програм-вимагачів, спершу попросіть деталі. Кілька годин підготовки зараз можуть уберегти вас від значно дорожчого рішення пізніше.

FAQ: Q1: Що MonsterCloud заявляє, що може зробити для постраждалих від програм-вимагачів? A1: MonsterCloud рекламувала себе як таку, що здатна відновлювати зашифровані файли без сплати постраждалими зловмисникам, використовуючи те, що вона описувала як передову технологію розшифрування. Q2: Що федеральні прокурори стверджують щодо заяв MonsterCloud про розшифрування? A2: Прокурори стверджують, що секретною зброєю MonsterCloud зовсім не була передова технологія розшифрування, згідно зі звітом Security Boulevard. Q3: Чи винна MonsterCloud у цих твердженнях? A3: Ні, це allegations, а не встановлення вини, і читачам слід ставитися до справи як до невирішеної, доки суди не вирішать інакше. Q4: Чому постраждалим від програм-вимагачів важко перевірити заяви постачальника про відновлення без викупу? A4: Постраждалі зазвичай заблоковані поза критичними системами, перебувають під тиском часу й не можуть перевірити пропрієтарні методи, тому відновлені дані виглядають однаково незалежно від способу відновлення. Q5: Коли найкраще оцінювати постачальника послуг із відновлення після програм-вимагачів або реагування на інциденти? A5: Найкращий час оцінювати постачальника — до того, як він вам знадобиться, запитавши напряму, як працює відновлення, та виконавши інші практичні перевірки. ---END---